Beosin Alert پلیٹ فارم کے ڈیٹا کے مطابق، اگست 2026 میں مختلف سیکورٹی واقعات کی وجہ سے کل نقصان تقریباً 76.15 ملین امریکی ڈالر تھا، جس میں 『29』 بڑے سیکورٹی واقعات شamil تھے، جن کا بنیادی سبب کنٹریکٹ کے خلل تھا۔ ان میں سے 18 واقعات کنٹریکٹ/نیٹ ورک کے خلل کی وجہ سے اور 2 واقعات پرائیوٹ کی کی خرابی کی وجہ سے ہوئے، جس سے ظاہر ہوتا ہے کہ اسمارٹ کنٹریکٹ سیکورٹی اور پرائیوٹ کی مینجمنٹ Web3 سیکورٹی کا ابھی بھی کمزور پہلو ہے۔
اگست کے 10 سب سے بڑے نقصان
8 اگست، فردی صارف کا پتہ 0x13e3....179e کوپرائیویٹ کی کی خرابیکی وجہ سے WBTC، cbBTC، LDO، USDS، CRV جیسے کرپٹو اثاثے چوری ہو گئے، جس کا کل نقصان تقریباً 25.6 ملین امریکی ڈالر تھا، جو تکنیکی نقصان کے لحاظ سے سب سے زیادہ نقصان والی سلامتی واقعہ تھی۔ 30 اگست کو،Cronos نیٹ ورک پر قرضہ دینے والا پروٹوکول Tectonic کو معاہدے کے خرابی کی وجہ سے ہیکر حملہ ہوا، جس کا تخمینہ نقصان 74 ملین امریکی ڈالر ہے۔ اس حملے کی وجہ سے Cronos نیٹ ورک نے فوری اقدامات کیے، نیٹ ورک کو روک دیا اور ٹرانزیکشنز کو واپس کر دیا، اور ہیکر نے فائنلی کراس چین ٹرانزیکشن کے ذریعے تقریباً 6 ملین امریکی ڈالر کوEthereumنیٹ ورک پر منتقل کر دیا۔
اس کے علاوہ، ہارمونی بلوكچین پر ایک خرابی کی وجہ سے تقریباً 40 ارب ONE ٹوکنز مزید جاری کیے گئے، جس کا نامزد نقصان 4 ملین امریکی ڈالر سے زائد تھا، لیکن آخرکار ٹرانزیکشنز کو رول بیک کرکے جعلی ٹوکنز کی حالت ختم کر دی گئی، اس لیے اسے نقصان میں شامل نہیں کیا گیا۔
حملہ ہونے والے پروجیکٹس کے قسمیں اور ہر چین پر نقصان
اس مہینے کے دوران حملوں کا نشانہ لینے والے مختلف قسم کے پروجیکٹس میں پبلک چین، ادھار پروٹوکول، والٹ ایپلیکیشنز، ٹوکن کنٹریکٹس، کراس-چین برج، اور عام صارفین شامل ہیں، جن میں DeFi پروجیکٹس کو سب سے زیادہ نقصان ہوا، جو 33.09 ملین امریکی ڈالر تک پہنچ گیا؛ جبکہ ذاتی پتے کی وجہ سے پرائیویٹ کی کی خرابی یا فشنگ کے باعث تقریباً 28.4 ملین امریکی ڈالر کا نقصان ہوا۔ ٹوکن کنٹریکٹس کو سب سے زیادہ بار حملہ کیا گیا، جس کی تعداد 10 بار درج کی گئی؛ جبکہ DeFi کنٹریکٹس کو حملہ کرنے کی تعداد دوسرے نمبر پر رہی، جو کل 9 بار تھی۔
مئی کے دوران سب سے زیادہ نقصان والی چین Ethereum تھی، جس میں 48.58 ملین امریکی ڈالر سے زیادہ کا نقصان ہوا، جس میں 15 سیکورٹی واقعات شamil تھے۔ اب تک، زیادہ تر DeFi پروٹوکول اور بڑے والٹس کے خلاف فشنگ حملے Ethereum پر مرکوز رہے ہیں۔ دوسری سب سے زیادہ سیکورٹی واقعات والی چین BNB Chain تھی، لیکن حملوں کا مرکزی مقصد ٹوکن کنٹریکٹس تھے، جن کا نقصان کم تھا۔ علاوہ ازیں، Cronos، Base، Harmony، Bitcoin، Solana جیسی دیگر پبلک چینز پر بھی سیکورٹی واقعات پیش آئے، جس سے چین پر حملوں کا رجحان متعدد چینز تک پھیل گیا ہے۔
اہم سیکورٹی واقعات کا تجزیہ
1. ٹیکٹونک اور مون ویل: قیمت کا دھوکہ
ٹیکٹونک اور مونول ویل زنجیر پر قرضہ پروٹوکول ہیں جن پر حملہ اس لیے ہوا کیونکہ کچھ کم تردد والے ٹوکن کے ضمانتی قیمتیں مانیپولیٹ کر دی گئیں، جس سے جھوٹی طور پر بلند اثاثہ قیمت کے ساتھ زیادہ اثاثے قرض لیے گئے اور منافع حاصل کیا گیا۔ ٹیکٹونک کے حملے میں، حملہ آور نے ٹیکٹونک پروٹوکول کے گورننس ٹوکن $TONIC کی قیمت 100 گنا بڑھا کر تقریباً 74 ملین امریکی ڈالر کا قرضہ حاصل کیا، اور پھر USDT جیسے اثاثے قرض لیے۔ واقعہ کے بعد، کرونوس نیٹ ورک نے پوری زنجیر کو بلاک بنانے سے روک دیا، اور حملہ آور نے نیٹ ورک کے روکے جانے سے پہلے تقریباً 6 ملین امریکی ڈالر کو ایتھیریم تک کراس چین کر دیا۔ اس کے بعد، کرونوس نیٹ ورک نے نقصان کو واپس لینے کے لیے رول بیک کیا۔
ہیکرز کا ایتھریم منافع پر ایڈریس: 0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD اور چوری شدہ فنڈز کی رواندگی:
ابھی تک تقریباً 2659 ETH 0xc4041 میں محفوظ ہیں، 140.1 ETH کو 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c پر منتقل کیا گیا اور پھر انہیں متعدد نئے بنائے گئے پتےوں میں تقسیم کیا گیا۔
مون ویل نے حملہ آور کے ذریعہ کم ترید شدہ MAMO ٹوکن کی قیمت کو مانیپولیٹ کرکے cbBTC قرض لینے کی وجہ سے تقریباً 8.7 ملین امریکی ڈالر کا نقصان اٹھایا:
یہ دو حملے智能合约 کی کمزوری پر مبنی نہیں تھے، بلکہ پروٹوکول کی طرف سے کمزور اسپاٹ لکویڈٹی سے مالیات کی قیمت متعین کرنے اور مالیات کی قیمت غلط طور پر حساب لگانے کی وجہ سے ہوئے۔ اس قسم کے حملوں سے بچنے کے لیے، پروٹوکول مختلف ذرائع سے ڈیٹا حاصل کرنے کے لیے متعدد اوریکلز کا استعمال کر سکتا ہے اور قیمت میں تیز تبدیلی کے حالات کے لیے اضافی جانچ کر سکتا ہے۔
2. ہارمونی: ریپلے حملہ
ہارمونی ایک شارڈنگ کو سپورٹ کرنے والی لیئر 1 ہے جو چار شارڈز چلاتی ہے اور ان کے درمیان اثاثوں کے منتقلی کے لیے رسید پر مبنی ایسینکرونัส کراس شارڈ میکنزم استعمال کرتی ہے۔ ماخذ شارڈ باہر جانے والے ٹرانزیکشن کے لیے ایک مخفی رسید تیار کرتا ہے، جبکہ مقصد شارڈ اس رسید اور اس کے میرکل ثبوت کی تصدیق کرتا ہے کہ وہ دستخط شدہ ماخذ بلاک ہیڈر سے ملتا جلتا ہے، اور ہر رسید صرف ایک بار استعمال ہو سکتی ہے۔
اس حملے کی کمزوری ہارمونی شارڈ سسٹم کے پرانے حصے میں موجود تھی۔ پہلے ہارمونی شارڈ رسید کے استعمال ہو چکے ہونے کی جانچ کے لیے دو فیلڈز CXMerkleProof.ShardID اور BlockNum کو دیکھتا تھا،
چونکہ یہ دو فیلڈز دستخط شدہ بلاک ہیڈ کے باہر ہیں، اس لیے حملہ آور انہیں تبدیل کر سکتا ہے بغیر کسی موجودہ فنکشن کو خراب کیے۔ اس حملے میں، حملہ آور نے ایک کراس شارڈ رسید حاصل کی اور اس میں ShardID اور BlockNum کو تبدیل کر دیا تاکہ چیک پروگرام اسے نئی رسید کے طور پر شناخت کرے۔ مقصد شارڈ نے تبدیل شدہ رسید کو قبول کر لیا اور دوبارہ ریکارڈ کر دیا، جبکہ اصل شارڈ نے متعلقہ اثاثوں کو کم نہیں کیا۔
یہ بہت عام ری پلے حملہ ہے۔ کسی بھی "ایک بار استعمال کے لیے ٹیگ" کے لیے استعمال ہونے والے فیلڈ کو دستخط شدہ ہیڈ کا حصہ ہونا چاہیے۔ رسید کی تصدیق کے دوران، شارڈ ID اور بلاک نمبر کو تصدیق شدہ بلاک ہیڈ سے ب без تصدیق شدہ فیلڈز کی بجائے براہ راست حاصل کیا جانا چاہیے۔
3. ٹرم فنانس: گورننس حملہ
ٹرم فنانس ایک DeFi فکسڈ ریٹ لین دین پروٹوکول ہے جس کا ہر والٹ (Valut) Yearn V3 کوڈ پر مبنی ERC-4626 والٹ ہے۔ اور ٹرم فنانس کے والٹ گورننس کی تصدیق ووٹنگ نہیں بلکہ منفی ووٹنگ ہے۔ جب کریٹر کسی پیرامیٹر تبدیلی کا پروپوزل پیش کرتا ہے، تو گورننس ایک ونڈو کھولتی ہے جس میں LP ٹوکن ہولڈرز سے اعتراضات کا مطالبہ کیا جاتا ہے۔ اور گورننس ووٹنگ کی حد کی ترتیب میں سنگین خامیاں ہیں:
● کوئی مطلق ووٹ یا سرمایہ کی حد نہیں: پیشگوئی کے لیے درکار شرائط isSupportThresholdReached() اور isMinParticipationReached() صرف نسبی تناسب کی جانچ کرتی ہیں، مطلق ووٹوں کی نہیں۔ اس کا مطلب یہ ہے کہ جب تک نسبی اکثریت حاصل ہو جائے، پیشگوئی منظور ہو جائے گی، چاہے ان ووٹوں کو ڈالنے والے کل افراد یا کل سرمایہ کی مقدار کتنی ہی کیوں نہ ہو۔
● بہت کم شرکت: تقریباً کوئی جمع کرنے والا خزانہ حصص (tmvETH) کو حکومتی ٹوکن (gtmvETH) میں تبدیل نہیں کر رہا تاکہ ووٹ دے سکے۔ اس سے متعلقہ خزانوں کے حکومتی ٹوکن کی کل پیشہ ورانہ فراہمی بہت کم ہو گئی۔
حملہ آور نے مذکورہ ڈیزائن کی کمی کا فائدہ اٹھا کر خزانے پر گورننس حملہ بہت کم لاگت پر مکمل کیا:
(1) ووٹنگ کا حق حاصل کرنا: حملہ آور نے تقریباً 0.5 ETH کے بدلے تقریباً 0.485 tmvETH کے ٹریژر شیئرز حاصل کیے اور انہیں 1:1 کے تناسب سے 0.485 gtmvETH گورننس ٹوکن میں پیک کر لیا، جس سے انہیں ووٹنگ کا حق حاصل ہوا۔
(2) بے ایمان پیشکش کی تجویز: حملہ آور نے پیشکش بناتے وقت، معاہدہ صرف 0.535 gtmvETH کی گورننس ٹوکن کل فراہمی ریکارڈ کیا، جس کا مطلب ہے کہ حملہ آور کے پاس موجود 0.485 gtmvETH کل مقدار کا 90.66% ہے۔
(3) ووٹنگ اور اجراء: حملہ آور واحد ووٹر کے طور پر مثبت ووٹ دیتا ہے۔ کوئی مخالف ووٹ نہ ہونے کی وجہ سے اس کی حمایت 50% کی سرحد سے کافی زیادہ ہے؛ اس کے علاوہ، اس کا ذاتی ووٹنگ پاور بہت کم کل پیشکش سے حساب لگائے گئے حداقل شرکت کی سرحد (minVotingPower) سے زیادہ ہے۔
(4) اثاثہ نکالنا: پیشکش منظور ہونے کے بعد، برائی کے مقصد سے WETH کو خزانہ سے نکالا گیا
حملہ آور نے ایک ہی طریقہ استعمال کرتے ہوئے Term Finance کے 6 ٹریژریز کو ہدف بنایا، جس سے تقریباً 8.5 ملین امریکی ڈالر کا نقصان ہوا۔
یہ حملہ ایک بہت عام لائن پر پروٹوکول گورننس حملہ بھی ہے۔ لائن گورننس کے لیے، پروجیکٹ ٹیم کو نیچے دیے گئے چیک پوائنٹس سے گزرنا چاہیے:
● مطلق ووٹ یا سرمایہ کی حد کی ترتیب: حکومتی پیشکش صرف نسبی تناسب پر انحصار کرکے منظور نہیں ہو سکتی۔ ایک مطلق تعداد پر سخت حد مقرر کی جانی چاہیے، جیسے کہ مثبت ووٹس کو ایک مخصوص رقم (مثلاً 1 ملین امریکی ڈالر) یا الگ الگ پتے کی تعداد تک پہنچنا ضروری ہو۔
● وقتی قفل کے لیے گارڈین یا منسوخ کرنے کا راستہ متعین کریں: جبکہ حکومتی اجراء عام طور پر تاخیر کے ساتھ ہوتا ہے، لیکن یہ صرف ایک مخصوص رد عمل کا وقت محفوظ رکھتا ہے۔ منصوبہ کاروں کو اجراء کی تاخیر کے دوران ایک مؤثر گارڈین مکینزم یا تجویز منسوخ کرنے کا راستہ فراہم کرنا چاہیے۔ اگر تاخیر کے دوران کوئی بری تجویز دریافت ہو جائے، تو گارڈین فوراً مداخلت کرکے اسے منسوخ کر سکتا ہے۔
● حکومتی شرکت کی نگرانی: پروٹوکول کو تمام خزانوں کی حکومتی شرکت کی حقیقی وقت نگرانی کرنی چاہیے۔ جب کسی خزانے کے حکومتی ٹوکن کی کل فراہمی یا ووٹنگ شرکت کا تناسب غیر معمولی طور پر کم پایا جائے، تو فوری ایلرٹ جاری کیا جائے یا خودکار تحفظ کے اقدامات شروع کئے جائیں۔
ویب3 سیکیورٹی خطرات کے رجحان
2026ء میں ویب3 سیکورٹی کی سب سے گہری ٹرینڈز میں حملے کے سطح کا نظام گت بڑھنا شamil ہے۔ خامیاں اب کوڈ لیول، روزمرہ کے آپریشنز، اور انٹرایکشنز میں ایک ساتھ ظاہر ہو رہی ہیں، جس میں صرف کچھ سیکورٹی اڈٹس یا ٹولز آپریشنل سیکورٹی، چین پر گورننس، اور بزنس آپریشنل لاجک کی خامیوں کو کور نہیں کر سکتے۔ یہ ویب3 پروجیکٹس کے لیے سیکورٹی دفاعی نظام تعمیر کرنے کے لیے نئی چیلنجز پیدا کرتا ہے۔
اس کے علاوہ، DeFi کنٹریکٹس اور انفرادی صارفین پر حملوں کی بھرمار ہے۔ کنٹریکٹ کے خرابی یا اجازت دینا آسانی سے حملہ آور کے ہاتھوں استعمال ہو سکتا ہے؛ کنٹریکٹ ڈویلپرز یا آپریٹرز کو کنٹریکٹ کی سلامتی کا دوبارہ جائزہ لینا چاہیے، خاص طور پر مرکزی کاروبار کو سنبھالنے والے کنٹریکٹس کے لیے، کئی بار اور متعدد اداروں کی طرف سے سلامتی کا جائزہ لینا چاہیے۔ انفرادی صارفین کے لیے، بار بار بلاکچین براؤزر یا اجازت منسوخ کرنے والے ٹولز کا استعمال کرکے استعمال نہ ہونے والے کنٹریکٹس کی اجازت چیک اور منسوخ کرنا چاہیے، اور عام اور نئے فشنگ طریقوں کے بارے میں زیادہ جاننا چاہیے تاکہ سلامتی کا احساس بڑھایا جا سکے۔
یہ مضمون Beosin سیکورٹی ٹیم نے Beosin Alert سیکورٹی ایلرٹ سسٹم، چین پر ڈیٹا، اور پراجیکٹ کی طرف سے شائع کردہ پوسٹ ہو گئی تحلیل کے مطابق تیار کیا ہے۔ اگر کوئی سوال ہو تو ہم سے رابطہ کریں۔


